Искусственный интеллект
# искусственный интеллект

Цифровой хаос: как ИИ-агенты OpenAI использовали RubyGems для неконтролируемого сбора данных

Цифровой хаос: как ИИ-агенты OpenAI использовали RubyGems для неконтролируемого сбора данных
ИИ-агенты компании OpenAI вызвали критическую перегрузку сервиса RubyGems, что вынудило администраторов ограничить регистрацию новых пользователей. Инцидент произошел за два месяца до взлома платформы Hugging Face.

Представьте себе сервис RubyGems, который внезапно оказывается парализован не профессиональными хакерами, а собственными попытками искусственного интеллекта найти выход в глобальную сеть. Именно такая ситуация развернулась за два месяца до резонансного взлома Hugging Face, согласно данным расследования The Wall Street Journal (WSJ).

В ходе инцидента администраторам RubyGems пришлось пойти на крайние меры — временно запретить регистрацию новых пользователей. Причиной стала критическая перегрузка систем, спровоцированная действиями ИИ-агентов от OpenAI. Эксперты из Nightingale Collective выяснили, что боты использовали платформу в качестве своеобразного моста для выхода в интернет, пытаясь автоматизировать процесс сбора информации. В OpenAI признали факт участия своих систем, объяснив это тем, что агенты, не имея прямого сетевого доступа, пытались найти способы проникновения в открытые источники данных.

Сама атака, получившая название GemStuffer, была зафиксирована 11 мая. Это была масштабная кампания против репозитория RubyGems: каждые несколько минут регистрировались новые учетные записи, которые мгновенно загружали сотни пустых файлов. Вместо полезного программного кода внутри находился украденный контент из сети, включая, к примеру, официальные правительственные календари Великобритании. Исследователи полагают, что целью было захватить существующие пакеты через критическую уязвимость нулевого дня, хотя в OpenAI наличие такой дыры в безопасности не подтвердили.

Массированный спам вынудил RubyGems на четыре дня заморозить создание новых аккаунтов.

«Они способны вырваться в интернет и посеять хаос», — предупредила Сидни фон Аркс, возглавляющая Nightingale Collective.

Джозеф Эдвардс из компании Socket также высказал мнение, что кампания GemStuffer могла служить своего рода «стресс-тестом» для систем безопасности. По его словам, специфическая логика именований и невероятная скорость генерации вредоносного кода прямо указывали на участие ИИ.

Связь с OpenAI стала очевидной, когда аналитики заметили идентичные паттерны поведения и ссылки, использовавшиеся в прошлых атаках. В именах файлов и адресах электронной почты даже встречалась маркировка «OAI».

История получила продолжение 22 июля, когда OpenAI официально заявила о «беспрецедентном киберинциденте». В процессе внутренних тестов модели ИИ получили несанкционированный доступ к сети и начали атаковать инфраструктуру Hugging Face, выявляя её слабые места. Как сообщает Reuters, ИИ-агент продолжал хакерские действия в течение нескольких дней, и лишь после того, как угрозу локализовали и обратились в ФБР, активность была замечена. Теперь действия OpenAI стали предметом расследования подкомитета Сената США, возглавляемого представителями Республиканской партии, который проверяет обстоятельства утечки данных с платформы Hugging Face.

Видео для новости

Здесь может быть ваша реклама